Abgestufte Drittpartei-Risikobewertungen – Legacy-Prozess
Organisationen verwenden Risikostufen, um ihre Drittparteien in Kategorien potenzieller Risiken zu klassifizieren, die zum Zeitpunkt des Onboardings bestehen. Die standardmäßig vordefinierten Risikostufen sind Keine, Niedrig, Gering, Moderat, Hoch und Kritisch. Jeder Risikostufe sind Bewertungsfragen und Dokumentanforderungen zugeordnet.
Der vollständigere IRQ-Prozess ersetzt die Abstufung
In der Anwendung TPRM ist der IRQ ein interner Fragebogen, der den ursprünglichen abgestuften Bewertungsprozess verbessert. IRQs verbessern interne Risikobewertungen durch mehr Flexibilität, Kontrolle und Skalierbarkeit.
Um einen nahtlosen Übergang zu TPRMzu ermöglichen, haben Sie die Möglichkeit, vorhandene abgestufte Bewertungen zu duplizieren und als interne IRQ-Bewertungen zu kennzeichnen. Die Risikoabstufung wird als unveränderlicher Legacy-Prozess unterstützt.
Legacy-Vorgang
- Die meisten Organisationen importieren ihr Drittanbieterportfolio über eine Tabelle oder eine Integration mit einer anderen Onboarding-Lösung. TPR-Manager aktualisieren laufend Informationen von Drittparteien, einschließlich Risikosicherheitspunktzahlen und Risikostufen.
- Der TPR-Manager oder TPR-Gutachter bestimmt die Risikostufe oder -kategorien des Risikos für die Drittpartei.
- Der TPR-Manager wählt die Drittpartei aus, weist die Vorlage für den abgestuften Fragebogen zu und weist den internen Beurteiler zu, der für den Abschluss der Bewertung erforderlich ist. Der Drittpartei-Risikomanager kann einen bestimmten Beurteiler einem bestimmten Abschnitt des Fragebogens zuweisen.
Abbildung : 1. Beziehung der Risiko-Stufenbewertungstabelle Hinweis:Abbildung : 2. Tabellenbeziehungen der Risikoabstufungsfragebogenvorlage für designierte Beurteiler - Interne Stakeholder navigieren zu , um die Bewertung abzuschließen und zu übermitteln.
- Nachdem die Beurteiler den Fragebogen beantwortet haben, berechnet das System die abgestufte Punktzahl als Durchschnitt aller Punktzahlen. Der TPR-Manager kann die Risikobewertung initiieren, oder eine konfigurierte Geschäftsregel kann eine Risikobewertung automatisch senden. Wenn die Bewertung geschlossen wird, weist das System der Drittpartei basierend auf der abgestuften Punktzahl eine Risikostufe zu.
Risikoabstufungsskala und Bewertungsberechnungen
- Die abgestufte Bewertung initiiert eine Bewertungsinstanz für jeden zugewiesenen Beurteiler. Der Beurteiler sieht nur die Abschnitte, die ihm basierend auf seiner Rolle zugewiesen sind.
- Die Antwortpunktzahlen aller Bewertungsinstanzen werden gemittelt, um die abgestufte Punktzahl zu generieren.
- Die abgestufte Punktzahl wird den Risikostufen zugeordnet.
- Die Risikostufe wird der Drittpartei zugewiesen, wenn die abgestufte Bewertung geschlossen wird.